国会山的议员们正争分夺秒地提出立法,以应对勒索软件和其他网络攻击激增的局面,这些攻击的目标包括Colonial Pipeline和JBS等关键机构。直到最近,美国联邦政府才通过了一项全国性的立法来打击和报告网络安全事件。目前由参议员马克·沃纳(弗吉尼亚州民主党)、马可·卢比奥(佛罗里达州共和党)和苏珊·柯林斯(缅因州共和党)共同提出的这项两党法案,体现了国会为通过亟需的联邦网络安全漏洞通知规则而做出的重新努力。
[编者注:为什么不通过旨在预防措施的立法?]
拟议法案要求联邦机构、承包商和关键基础设施运营商在24小时内向国土安全部网络安全和基础设施安全局 (CISA)发送入侵通知。CISA 将与国家情报总监、管理和预算办公室、国防部以及联邦首席信息官合作,制定具体规则,明确哪些机构需要报告哪些类型的入侵事件。除了入侵事件通知外,企业还必须报告受影响的网络、黑客使用的攻击策略以及受害者的联系方式。
[编者注:既然中小企业遭受攻击的频率高出 15 倍,为何还要局限于联邦机构?]
不遵守该法律的联邦承包商将面临最高可达取消未来合同资格的处罚。如果超过24小时仍未遵守该法律,关键基础设施所有者或网络事件响应公司每天可能面临相当于其前一年总收入0.5%的罚款。
该法案确实包含对报告违规行为的公司的责任保护条款,这应该可以消除与CISA进行公开、诚实沟通的障碍。[编者按:这些提交给CISA的报告是公开的还是保密的?]
虽然一些政府机构(例如美国运输安全管理局 (TSA))已经受到某种形式的网络安全要求的约束,但应该制定一项涵盖所有政府实体的法律。目前,这项立法得到了两党的支持,因为大家都认为网络攻击是一个巨大的问题,一年来针对医院、学校和政府机构的攻击就证明了这一点。两党都希望采取行动减缓这些攻击。CISA 官员认为,透明地报告这些攻击将有助于更好地理解和制定保护国家关键基础设施的对策。
[编者注:CyberHoot 认为,美国情报机构对涉案组织及其所使用的策略、技术和程序了如指掌。此外,CyberHoot 还认为,他们知道哪些应对措施最有效。那么,为什么预防不是重点呢?我们不需要更多数据,我们需要的是更多行动来保护自己。]
您的公司不能坐等国会议员的指令,才要求采取防范勒索软件或其他网络攻击的措施。您的公司需要立即采取主动措施,降低成为受害者的风险。CyberHoot 建议采取以下最佳实践,以做好准备,限制损失,并有时避免此类网络攻击:
立即使用CyberHoot开始构建您强大的纵深防御网络安全计划。
来源:
其他读物:
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。